On peut considérer plusieurs niveaux de maturité.
Niveau 1 — Collecte
L’entreprise collecte les logs.
Niveau 2 — Centralisation
Les logs sont regroupés.
Niveau 3 — Alerting
Certaines règles génèrent des alertes.
Niveau 4 — Corrélation
Plusieurs événements sont analysés ensemble.
Niveau 5 — Threat Detection
Les détections sont construites autour de scénarios d’attaque.
Niveau 6 — Threat Hunting
Les analystes recherchent activement des comportements suspects.
Niveau 7 — Automatisation
Certaines réponses sont automatisées.
Niveau 8 — Amélioration continue
Les détections sont régulièrement testées, mesurées et améliorées. Le niveau de maturité dépend naturellement du contexte et des ressources de l’organisation.